从网吧ARP欺骗看局域网的安全管理
来源:pcdog.com 作者: 出处:综艺读书 2007-07-15在“网吧ARP欺骗的原理及危害”一文中为大家介绍了ARP欺骗攻击的原理以及危害程度,相信各位网络管理员读者都对ARP欺骗深表痛恨,希望能够彻底的禁止该现象的发生。虽然笔者不是网吧管理员,但是也在单位负责五个机房共200台计算机。
|
|
|||
企业可以通过发布网络管理制度来禁止ARP欺骗问题的发生,发现有欺骗者和奖金等效益挂钩。但是网吧不同于企业,来使用计算机和网络的都是顾客,也就是“上帝”,我们不可能对他们的行为做过多的约束,所以唯一能做的就是从技术上尽最大可能约束和检查ARP欺骗的来源。
一,sniffer检测法:
sniffer是网络管理的好工具,网络中传输的所有数据包都可以通过sniffer来检测。同样arp欺骗数据包也逃不出sniffer的监测范围。
一般来说ARP欺骗数据包没有留下发送虚假信息的主机地址,但是承载这个ARP包的ethernet帧却包含了他的源地址。而且正常情况下ethernet数据帧中,帧头里的MAC源地址/目标地址应该和帧数据包中ARP信息配对,这样的ARP包才算是正确的。如果不正确,肯定是假冒的包,当然如果匹配的话,我们也不能过于放松,一样不能代表是正确的,另外通过检测到的数据包再结合网关这里拥有的本网段所有MAC地址网卡数据库,看看哪个和Mac数据库中数据不匹配,这样就可以找到假冒的ARP数据包,并进一步找到凶手了。
关于MAC地址网卡数据库可以在第一次装系统的时候进行记录,将网吧座位号与MAC地址等信息做一个对应表格。查看MAC地址的方法是通过“开始->运行”,进入命令提示窗口,然后输入ipconfig /all。在physical address的右边就是相应网卡的MAC地址。(如图1)
|
二,DHCP结合静态捆绑法:
要想彻底避免ARP欺骗的发生,我们需要让各个计算机的MAC地址与IP地址唯一且相对应。虽然我们可以通过为每台计算机设置IP地址的方法来管理网络,但是遇到那些通过ARP欺骗非法攻击的用户来说,他可以事先自己手动更改IP地址,这样检查起来就更加复杂了,所以说保证每台计算机的MAC地址与IP地址唯一是避免ARP欺骗现象发生的前提。
(1)建立DHCP服务器保证MAC地址与IP地址唯一性:
首先我们可以在windows 2000 server或其他服务器版操作系统上启用DHCP服务,为网吧建立一个DHCP服务器,一般来说建议在网关上搭建。因为DHCP不占用多少CPU,而且ARP欺骗攻击一般总是先攻击网关,攻击网关的同时由于网关这里有监控程序,所以可以在第一时间发现攻击行为。当然为了减少攻击的发生机率我们也可以把网关地址设置为网段的第二个地址,例如192.168.1.2,把192.168.1.
另外所有客户机的IP地址及其相关主机信息,只能由网关这里取得,网关这里开通DHCP服务,但是要给每个网卡,绑定固定唯一IP地址。一定要保持网内的机器IP/MAC一一对应的关系。这样客户机虽然是DHCP取地址,但每次开机的IP地址都是一样的。以上这些绑定关系可以通过DHCP的地址池来解决,或者将客户端获得IP等网络参数信息的租约设置为一个非常长的时间,例如一年或者无限时间,这样在此时间段里只要MAC地址不变,客户端获得的IP地址也是不变的。(如图2)
![]() |
(2)建立MAC地址数据库:
把网吧内所有网卡的MAC地址记录下来,每个MAC和IP、地理位置统统装入数据库,以便及时查询备案。可以以EXCEL表格的形式,也可是保存成数据库文件。
(3)禁止ARP动态更新:
为了防止网关被随意攻击,我们还需要在网关机器上关闭ARP动态刷新功能,这样的话,即使非法用户使用ARP欺骗攻击网关的话,对网关是无效的,从而确保主机安全。在网关上建立静态IP/MAC捆绑的方法如下。
第一步:建立/etc/ethers文件,其中包含正确的IP/MAC对应关系,格式为192.168.2.32 08:00:4E:B0:24:47。
第二步:然后在/etc/rc.d/rc.local最后添加arp -f生效即可。
上面这个禁止ARP动态更新的方法是针对Linux系统而言的。
(4)网关监测:
在网关上面使用TCPDUMP程序截取每个ARP程序包,弄一个脚本分析软件分析这些ARP协议。ARP欺骗攻击的包一般有以下两个特点,满足之一就可以视为攻击包报警,第一是以太网数据包头的源地址、目标地址和ARP数据包的协议地址不匹配。第二是ARP数据包的发送和目标地址不在自己网络网卡MAC数据库内,或者与自己网络MAC数据库MAC/IP不匹配。我们也可以通过脚本分析软件实现自动报警功能,最后查这些数据包(以太网数据包)的源地址就大致知道那台机器在发起攻击了。
三,总结:
ARP欺骗是目前网络管理,特别是局域网管理中最让人头疼的攻击,他的攻击技术含量低,随便一个人都可以通过攻击软件来完成ARP欺骗攻击。同时防范ARP欺骗也没有什么特别有效的方法。目前只能通过被动的亡羊补牢形式的措施了。本文介绍的两个方法都是针对ARP欺骗防范的,希望对读者有所帮助。当然很多网络管理软件开发公司都推出了自己的防范ARP欺骗的产品,这些产品良莠不齐,大家选择时更要仔细。
·网吧技术专题 (567篇文章)
·配置安全的操作系统 (7985篇文章)
·打造安全服务器 (10989篇文章)
·无线局域网专题 (3683篇文章)
·MySQL安全 (8220篇文章)
·ARP攻击防范与解决方案 (1323篇文章)
·电子邮件安全 (6870篇文章)
·SSH安全技术 (6776篇文章)
·数据库安全技术专题 (11040篇文章)
·ARP病毒解决办法 (25073次浏览)
·图解:网络Ghost克隆操作全程 (23521次浏览)
·网络管理中的11大绝招 (9215次浏览)
·从网吧ARP欺骗看局域网的安全管理 (7271次浏览)
·针对ARP病毒攻击防制进阶经验谈 (7122次浏览)
·网络管理员要“防、治、教”三管齐下 (89次浏览)
·网管员手册 小型企业网络管理技术完全篇 (71次浏览)
·实现局域网跨网段共享打印机 (52次浏览)
·网络管理的五大发展方向 (51次浏览)
·ARP病毒解决办法 (25073次浏览)
·图解:网络Ghost克隆操作全程 (23521次浏览)
·网络管理中的11大绝招 (9215次浏览)
·从网吧ARP欺骗看局域网的安全管理 (7271次浏览)
·针对ARP病毒攻击防制进阶经验谈 (7122次浏览)
·网络管理员好帮手 最常用网络命令精萃 (303次浏览)
·网局域网查看工具 轻松玩转局域网 (262次浏览)
·如何捆绑及解除IP地址和网卡的MAC地址 (257次浏览)
·虚拟局域网(VLAN)技术的管理与测试简介 (243次浏览)
·ARP病毒解决办法 (25073次浏览)
·图解:网络Ghost克隆操作全程 (23521次浏览)
·网络管理中的11大绝招 (9215次浏览)
·从网吧ARP欺骗看局域网的安全管理 (7271次浏览)
·针对ARP病毒攻击防制进阶经验谈 (7122次浏览)
·网络时断时续 源自隐形地址冲突 (781次浏览)
·遇到网络故障不着急:网络故障诊断62例 (479次浏览)
·看清楚ARP 排除网络故障 (447次浏览)
·企业网络管理员必备 七种武器对抗BT (440次浏览)
·从网吧ARP欺骗看局域网的安全管理 07-15
·ARP病毒解决办法 07-15
·网管眼中的5款远程控制软件 07-15
·网络管理中的11大绝招 07-15
·图解:网络Ghost克隆操作全程 07-15
·100BASE-TX中CSMA/CD的工作原理 07-14
·局域网中解决“盗用MAC地址上网”问题 07-13
·办公自动化网络维护与管理经验谈 07-13
·使用route命令解决一机双网访问 07-13
|
|||
| ·ACDSEE专题教程-下载使用 ·迅雷专题教程-下载使用 ·Windows XP频道 ·Windows Vista频道 ·Windows 2000频道 ·win2003频道 ·Freebsd频道 ·Oracle频道 |
·Linux频道 ·Windows频道 ·邮件服务器专题 ·协议大全 ·数据恢复指南教程 ·FreeBSD使用教程 ·Linux数据库宝典 ·Linux基础知识 |
||
| · 秘密:Vista隐蔽的动态屏保 · 腾讯开发新电子宠物--QQ熊 · 惠普否认2999元PC有价无货 |
· 驱逐Win系统“流氓”文件 · WinXP中获取未使用的IP地址 · 尝试format C:格式化硬盘? |
| · 在DOS下恢复回收站中的文件 · 拯救WinXP崩溃的救命稻草 · Linux系统中超级权限的应用 |
· 搜狗PK谷歌:谁能代言拼... · 昨日重现,一键GHOST轻松.. · 实现Web迅雷在空闲时杀毒 |
| · AVIFile函数制做AVI文件 · VC中链接动态链接库的方法 · 熊猫烧香核心源码(Delphi) |
· DateDiff函数祥解 · JavaScript去除空格的三种 · js效果 图片加载进度实时.. |
| · SQL Server数据库优化方案 · Oracle的初学者入门心得 · JSP连接Mysql数据库 |
· Photoshop为美女做艺术处理 · 用Freehand创建发光字特效 · 设计自己的个性QQ动态表情 |





